首页 文档中心 博客

ONU 接入安全:OLT 怎么认证 ONU?

发布时间:2026-09-12

PON 下行是广播,分光器下挂的每一个 ONU 都能收到发给自己的数据帧;上行是 TDMA 共享同一根光纤。这种结构带来一个现实问题:只要有人从分光器下随便接一台 ONU,能不能就进网了?接入安全的第一道关,就是"认设备"——只有被 OLT 认可的 ONU 才允许上线、拿带宽、通业务。

一、ONU 认证:先确认"你是谁"

OLT 不会让陌生的 ONU 自动入网,常见认证手段有三层:

  • SN 认证:每台 ONU 出厂写入唯一序列号(Serial Number),OLT 把允许的 SN 列表登记好,不在列表里的 ONU 注册不上。这是最基础的"白名单"。

  • LOID / Password:运营商再下发一个逻辑标识(LOID 或 password),配合 SN 做二次校验,方便批量放号和更换设备时不改 SN。

  • MAC 绑定:把 ONU 的 MAC 地址和端口、SN 绑定,换了设备 MAC 不对也通不了。

    image

图1:(图片来源:Pexels,免费授权)

二、防 MAC 仿冒:别让攻击者"扮成熟人"

攻击思路很直接——复制一台合法 ONU 的 SN 和 MAC,伪装成已授权设备上线,蹭带宽甚至探测内网。对策是把多个标识绑死:

  • SN + MAC 双绑定:单一字段被复制还能混进来,两个一起校验难度陡增。

  • 端口/位置绑定:限定某 SN 只能在指定 PON 口、指定 ONU 序号位上线,换口即告警。

  • 异常上线告警:同一 SN 在不同位置反复注册、未知 ONU 尝试注册,网管立即告警,运维人员介入。

  • 禁止未知 ONU 自动注册:关闭"来者不拒"的自动放行,新设备默认拒绝,需人工授权。

三、防私接:用户侧别悄悄扩设备

终端用户常在 ONU 下私接自己的小交换机、或者接一台未授权 ONU 想把邻居的线也并进来。这类私接会引入环路、抢占带宽、扩大故障域。常用手段:

  • 端口隔离:同一 ONU 下的多个用户口彼此隔离,互不相通(详见端口隔离专题)。

  • MAC 数限制:一个用户口只允许学习到有限个 MAC,超出即阻断,防私接交换机扩容。

  • 环路检测 / 广播风暴抑制:私接形成环路时快速阻断,避免全网广播风暴。

  • LLID 绑定:把 ONU 的逻辑链路标识和授权记录绑定,未授权 ONU 拿不到上行时隙。

image
图2:认证与隔离策略要落到设备层面,才能挡住私接和仿冒(图片来源:Pexels,免费授权)

四、认证与加密是两件事

手段解决什么不解决什么
SN / LOID / MAC 认证谁的设备能入网数据被同分光器其他人窃听
端口隔离 / MAC 限制用户间互访与私接设备本身是否合法
下行加密(AES)广播数据被同链路窃听未授权设备上线
上行加密上行数据被截获非法 ONU 拿到时隙

要分清:认证管的是"谁能动网",加密管的是"数据被不被看"。GPON 可选下行 AES 加密,XG/XGS-PON 普遍支持 AES,配合认证一起用才完整。只做认证、明文广播,同分光器下的其他 ONU 仍能嗅探下行数据。

五、工程上要注意的边界

认证策略要"默认拒绝"而非"默认放行",新 ONU 上线走审批;SN/MAC 白名单要集中维护,避免手工改乱;告警要能真正触达运维,否则非法注册发现不了。认证防的是"未授权接入",不等于网络整体安全——上层的 VLAN 划分、访问控制、出口防火墙仍要各自到位。

常见问题(FAQ)

SN 认证和 MAC 绑定哪个更重要?

两者配合最好。SN 是出厂写死、较难改,适合做主标识;MAC 容易被改,单独用不保险。建议 SN 为主、MAC 为辅做双因子校验。

认证了为什么还要加密?

认证只决定设备能不能入网,不阻止同分光器下的其他 ONU 嗅探广播下行。GPON/XG-PON 的下行 AES 加密解决的是数据保密,和认证是互补关系。

用户私接小交换机会有什么后果?

可能引发环路导致广播风暴、抢占其他用户带宽、把故障域扩大。靠端口隔离 + MAC 数限制 + 环路检测三层兜住。

未知 ONU 反复尝试注册怎么处理?

网管侧开启注册告警,记录 SN 和所在 PON 口位置,运维核实是否为非法设备,必要时物理排查分光器下挂点。

结语

ONU 接入安全先把"认设备"做扎实:SN 为主、MAC 为辅的双绑定,配合端口隔离和 MAC 数限制挡住私接,再叠加下行 AES 加密补上数据保密。认证和加密各管一段,合起来才是一套能落地的接入防线。锐应科技的 PON 与 ONU 方案 在 OLT 侧提供完整的 ONU 认证、端口隔离与告警能力,配合 工业交换机与 OLT 组合 可把接入安全延伸到汇聚层。更多配置细节,可访问 锐应科技 官网。

咨询